Datenschutz
Was darf mit den Daten geschehen?
Er regelt, unter welchen Voraussetzungen personenbezogene Informationen erhoben, verwendet, weitergegeben und gelöscht werden dürfen.
BTA · Wissen für die Versorgung
Patientendaten schützen.
Digitale Versorgung verantwortungsvoll gestalten.
Ein Befund wird digital weitergegeben. Eine Patientin nimmt von zu Hause an einer Videosprechstunde teil. Eine App übermittelt Messwerte. Welche Informationen werden benötigt – und wer darf sie sehen?
Grundlagen
Diagnosen, Laborwerte, Medikationspläne und Röntgenbilder geben persönliche Informationen preis. Auch Beschwerden und Messwerte aus Gesundheits-Apps können Gesundheitsdaten sein. Für ihre Verarbeitung gelten besondere Schutzanforderungen.
Was darf mit den Daten geschehen?
Er regelt, unter welchen Voraussetzungen personenbezogene Informationen erhoben, verwendet, weitergegeben und gelöscht werden dürfen.
Was muss vertraulich bleiben?
Sie schützt Geheimnisse, die im beruflichen Zusammenhang bekannt werden. Dieser Schutz ist auch bei der Einbindung externer Dienstleister zu beachten.
Wie schützen wir Daten und Systeme?
Geeignete Maßnahmen schützen vor unbefugtem Zugriff, unerwünschten Veränderungen und Ausfällen – beispielsweise Berechtigungen, Updates und Datensicherungen.
Einwilligung gezielt prüfen. Eine Einwilligung ist nicht automatisch für jede Verarbeitung erforderlich. Die Rechtsgrundlage muss zum jeweiligen Zweck und Versorgungskontext passen.
Aus dem Versorgungsalltag
Von der Videosprechstunde bis zur KI: Entscheidend sind die Datenflüsse und Abläufe Ihrer konkreten Anwendung.
Eine Ärztin bespricht den Verlauf per Video. Bei einer Fallbesprechung kommen weitere Fachpersonen hinzu.
Wer nimmt teil, und welche Informationen dürfen die Beteiligten erhalten?
Klären Sie Identität und Teilnahmeberechtigung. Nutzen Sie geschützte Räume und geben Sie nur benötigte Dokumente oder Bildschirmbereiche frei. Bei vertragsärztlichen Videosprechstunden sind ein entsprechend zertifizierter Videodienst und die vorgesehene Einwilligung erforderlich. Für Fallbesprechungen ist die Berechtigung zur Weitergabe gesondert zu klären.
Nach einer Untersuchung erhält die weiterbehandelnde Praxis einen Befund.
Sind Empfänger, Übermittlungsbefugnis und Versandweg richtig gewählt?
Prüfen Sie Adresse, Patientenzuordnung und Anlagen vor dem Versand. Nutzen Sie einen für sensible Informationen geeigneten Übertragungsweg. KIM – Kommunikation im Medizinwesen – bietet teilnehmenden Einrichtungen einen geschützten Nachrichtendienst in der Telematikinfrastruktur. Die Empfängerprüfung bleibt notwendig.
Informationen aus unterschiedlichen Behandlungen werden über die elektronische Patientenakte, kurz ePA, verfügbar.
Welche Zugriffe sind zulässig, und welche Einstellungen oder Widersprüche der versicherten Person gelten?
Beachten Sie die geltenden Zugriffs- und Befüllungsregeln, die Rechte der Versicherten und besondere Vorgaben für bestimmte sensible Informationen. Die ePA ersetzt nicht die eigene Behandlungsdokumentation.
Eine Person dokumentiert Beschwerden oder übermittelt Messwerte an ihr Behandlungsteam.
Wer erhält die Daten – und werden sie zusätzlich für Analyse, Werbung oder andere Zwecke genutzt?
Prüfen Sie Datenflüsse, App-Berechtigungen, Empfänger und Speicherfristen. Unterscheiden Sie notwendige Versorgungsfunktionen von zusätzlichen Angeboten. Erklären Sie auch, wann Werte ausgewertet werden und wie dringende Anliegen gemeldet werden sollen. Eine Übertragung allein bedeutet keine laufende Überwachung.
Eine Einrichtung nutzt Software, deren Daten auf extern betriebenen Systemen verarbeitet werden.
Wo findet die Verarbeitung statt, wer kann zugreifen und welche Nachweise liegen vor?
Prüfen Sie Anbieter, Unterauftragnehmer, Verarbeitungsorte, Fernzugriffe und Verträge. Regeln Sie Export, Vertragsende und Löschung. Im Geltungsbereich von § 393 SGB V gelten zusätzliche Anforderungen, unter anderem an Verarbeitungsorte, Niederlassung und Sicherheitsnachweise. Auch Maßnahmen auf Kundenseite sind relevant.
Ein KI-System soll einen Arztbrief zusammenfassen oder Patienteninformationen verständlicher formulieren.
Darf das System die Informationen verarbeiten, speichern oder für weitere Zwecke verwenden?
Nutzen Sie für personenbezogene Patientendaten nur Anwendungen, deren konkreter Einsatz geprüft und intern freigegeben wurde. Klären Sie Anbieterzugriffe, Speicherung, Trainingsnutzung und Löschung. Erproben Sie Funktionen zunächst mit erfundenen Beispieldaten. Nur Namen zu entfernen reicht nicht zuverlässig zur Anonymisierung.
Vor der Einführung
Bearbeiten Sie diese Punkte gemeinsam mit den zuständigen Personen für Versorgung, IT und Datenschutz.
Beschreiben Sie den Einsatz. Legen Sie fest, wer die Anwendung verantwortet und wer Fragen oder Vorfälle bearbeitet.
Erfassen Sie benötigte Informationen, Empfänger und Zwecke. Prüfen Sie die Rechtsgrundlagen und gegebenenfalls Einwilligungen.
Klären Sie datenschutzrechtliche Rollen, erforderliche Vereinbarungen, Unterauftragnehmer und relevante Sicherheitsnachweise.
Vergeben Sie persönliche Zugänge und bedarfsgerechte Berechtigungen. Prüfen Sie den Schutz von Geräten, Anmeldung und Datentransfer.
Vermitteln Sie verständliche Abläufe. Mitarbeitende müssen die Nutzungsregeln und den Umgang mit Anfragen betroffener Personen kennen.
Unterscheiden Sie aufbewahrungspflichtige Dokumentation von vorübergehenden Daten. Berücksichtigen Sie Exporte, Sicherungskopien und Vertragsende.
Dokumentieren Sie die Verarbeitung. Prüfen Sie, ob eine Datenschutz-Folgenabschätzung erforderlich ist, und legen Sie Meldewege für Datenpannen fest.
Eine Datenschutz-Folgenabschätzung bewertet die Risiken für betroffene Personen strukturiert. Sie ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten mit sich bringt.
Kurz erklärt
Nein. Für notwendige Verarbeitungen im Rahmen der Behandlung kommen andere Rechtsgrundlagen in Betracht. Zusätzliche Zwecke oder bestimmte Anwendungen können eine Einwilligung erfordern. Informationspflichten bestehen unabhängig davon.
Ein Dienstleister verarbeitet personenbezogene Daten im Auftrag und nach Weisung Ihrer Einrichtung, beispielsweise bei bestimmten Hosting- oder IT-Leistungen. Dann ist eine Vereinbarung zur Auftragsverarbeitung erforderlich. Nicht jede Zusammenarbeit mit einem anderen Unternehmen fällt darunter.
Nein. Zusätzlich sind tatsächliche Datenflüsse, Zugriffsrechte, Unterauftragnehmer und Verträge zu prüfen. Je nach Anwendung gelten besondere Anforderungen des Gesundheitswesens. Auch Supportzugriffe aus anderen Ländern können relevant sein.
Nur wenn die konkrete Verarbeitung rechtlich zulässig und organisatorisch sowie technisch abgesichert ist. Die freie Verfügbarkeit eines KI-Angebots ist keine Freigabe für Patientendaten. Prüfen Sie den Einsatz vorab und halten Sie die internen Nutzungsregeln ein.
Nein. Bei einer Pseudonymisierung werden Identifikationsmerkmale beispielsweise durch eine Kennnummer ersetzt. Ist eine Zuordnung mithilfe zusätzlicher Informationen möglich, bleiben die Daten personenbezogen.
Melden Sie den Vorfall sofort intern, begrenzen Sie mögliche Folgen und dokumentieren Sie den Ablauf. Die verantwortliche Stelle bewertet das Risiko. Eine Meldung an die zuständige Aufsichtsbehörde ist grundsätzlich unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden erforderlich, sofern voraussichtlich ein Risiko für die Rechte und Freiheiten Betroffener besteht. Bei voraussichtlich hohem Risiko sind grundsätzlich auch die betroffenen Personen unverzüglich zu informieren.
Nicht immer. Gesetzliche Aufbewahrungspflichten können einer sofortigen Löschung entgegenstehen. Prüfen Sie das Anliegen anhand der betroffenen Daten und beantworten Sie es nachvollziehbar.
Nein. Ein Nachweis bezieht sich auf einen bestimmten Prüfgegenstand und Geltungsbereich. Auch die Einrichtung muss den konkreten Einsatz, ihre Einstellungen und ihre organisatorischen Abläufe prüfen.
Wissen vertiefen
Ausgewählte offizielle Informationsangebote für Ihre nächsten Schritte.
BayLDA
Praxisratgeber zu Rechtsgrundlagen, Auftragsverarbeitung und Löschung. Für Praxisleitungen und Datenschutzverantwortliche.
Kassenärztliche Bundesvereinigung
Überblick und praktische Materialien zur Umsetzung in Praxen und MVZ.
Kassenärztliche Bundesvereinigung
Technische und organisatorische Anforderungen sowie Informationen zu zertifizierten Videodiensten.
gematik
Informationen zum geschützten Austausch von Arztbriefen, Befunden und Nachrichten.
gematik
Informationen zur ePA für alle und ihrer Nutzung durch Versicherte und Versorgungseinrichtungen.
Datenschutzkonferenz
Orientierung zur Auswahl und Nutzung von KI-Anwendungen. PDF, Version 1.0 vom 6. Mai 2024; ergänzende Veröffentlichungen sind verfügbar.
Gesetze im Internet
Gesetzliche Anforderungen für die erfassten Einrichtungen und Dienste. Für Beschaffung, IT und Datenschutz.
Kassenärztliche Vereinigung Bayerns
Informationen zu Patientenrechten, organisatorischen Pflichten und Arbeitshilfen für Praxen in Bayern.
Quellenprüfung und Redaktionsstand: 2. Oktober 2026. Maßgeblich sind die jeweils geltenden Vorgaben und der konkrete Anwendungskontext.
Bayerische TelemedAllianz
Die BTA verbindet Medizin, Informatik und Telemedizin – in digitalen Versorgungsprojekten, Anwendungen und der Weiterbildung von Fachkräften.
Sie möchten eine digitale Lösung in Ihre Versorgungsabläufe einordnen oder die Kenntnisse Ihres Teams erweitern? Sprechen Sie mit uns über Ihr Vorhaben.
Mehr entdecken: BTA-Lehrangebote · Videosprechstunde doccura
Diese Themenseite bietet allgemeine Orientierung zum Datenschutz in der digitalen Versorgung. Informationen zur Verarbeitung Ihrer Daten beim Besuch dieser Website finden Sie in den gesonderten Datenschutzhinweisen.
Bayerische TelemedAllianz
GmbH
Brückenstraße 13a
85107 Baar-Ebenhausen
Telefon: +49 8453-33499-13
Telefax: +49 8453-33499-20
E-Mail:
info@telemedallianz.de
Web:
www.telemedallianz.de
Zertifiziert nach
ISO/IEC 27001:2022.
(Informationssicherheit) und
ISO13485:2016.
Eine Abmeldung vom Newsletter ist jederzeit möglich. Mehr Informationen finden Sie hier.
🔊 Vorlesefunktion / Text-to-Speech*
Unsere Inhalte können Sie sich bequem vorlesen lassen – mit kostenlosen Standardfunktionen Ihres Geräts oder Browser-Erweiterungen. Wählen Sie die passende Option für Ihr Gerät:
*Hinweis: Die Vorlesefunktion wird durch die auf Ihrem Gerät bzw. in Ihrem Browser verfügbaren Tools oder Erweiterungen bereitgestellt. Der Download und die Nutzung dieser Tools erfolgen auf eigene Verantwortung. Für eine einwandfreie Funktion empfehlen wir die Verwendung der jeweils neuesten Browserversion. Wir speichern hierbei keine zusätzlichen personenbezogenen Daten.
Hinweis: Aus Gründen der besseren Lesbarkeit wird bei Personenbezeichnungen die männliche Form verwendet. Entsprechende Begriffe gelten im Sinne der Gleichbehandlung grundsätzlich für alle Geschlechter. Die verkürzte Sprachform hat nur redaktionelle Gründe und beinhaltet keine Wertung.
Kontakt Impressum Hinweise zum Datenschutz Copyright 2026 © Alle Rechte vorbehalten.